
cPanel, 22 Eylül 2026’da destek portalında CVE-2026-87899 güvenlik duyurusunu yayımladı. Şirkete göre kimlik doğrulamış bir cPanel hesap sahibi, CalDAV ve CardDAV işlevleri üzerinden yetkisini yükselterek root kullanıcısı olarak kod çalıştırabiliyor; başarılı sömürü sunucunun tam denetimini veriyor.
Etkilenen ürün satırı cPanel/WHM v120 ve sonrası. Yamalı sürümler 11.134.0.57 veya üzeri, 11.136.0.41 veya üzeri, 11.138.0.8 veya üzeri; WP Squared (WP2) için 11.138.1.11 veya üzeri. cPanel, WHM’den “Upgrade to Latest Version” yolunu veya root olarak /usr/local/cpanel/scripts/upcp --force komutunu güncelleme yolu olarak gösteriyor. Duyuruda vahşi sömürüye dair ayrı bir satır yok; açığı Ali Mustafa (rz1027) sorumlu bildirimle iletti.
Aynı gün pakette iki ek düzeltme daha var. CVE-2026-87900, WP Toolkit’te bir hesabın başka hesaplara ait veritabanlarını değiştirmesine yol açabiliyor; CVE-2026-68490 ise CalDAV/CardDAV üzerinden yerel bir kullanıcının diğer hesapların takvim ve kişi kayıtlarını okumasına izin verebiliyor, root veya kod çalıştırma vermiyor. Bu haberde odak CVE-2026-87899 root yükseltmesi.
Paylaşımlı barındırmada tek bir müşteri hesabı, sunucudaki diğer kiracıları da etkileyebilir. Kendi cPanel/WHM kurulumunu işleten ekiplerin yama seviyesini doğrulaması öneriliyor. Duyuruda saldırı öncesi kompromizasyonun nasıl kontrol edileceğine dair ayrı bir yöntem yer almıyor.
Kapak temsili bir sunucu/teknoloji görüntüsüdür; cPanel olay fotoğrafı değildir.
Kaynaklar
- cPanel Support — Security: CVE-2026-87899 CalDAV/CardDAV (22 Eylül 2026)
- cPanel Support — Security: CVE-2026-87900 WP Toolkit (22 Eylül 2026)
Sık sorulan sorular
Saldırı için yönetici hesabı mı gerekiyor?
Hayır. cPanel duyurusuna göre yeterli koşul, kimlik doğrulamış bir cPanel hesap sahibi olmaktır; ek yönetici rolü istenmiyor.
Hangi sürüme yükseltilmeli?
cPanel/WHM’de 11.134.0.57+, 11.136.0.41+ veya 11.138.0.8+; WP Squared için 11.138.1.11+. v120 öncesi hatlar bu duyurunun etkilenen listesinde yok.

